Avici sufre un exploit de 1,02 millones de dólares y los fondos robados terminan en Tornado Cash
Puntos clave
- •Los informes on-chain estiman que el exploit de Avici provocó pérdidas de aproximadamente 1,02 millones de dólares.
- •El atacante movió unos 10.000 SOL a una cartera secundaria, los cambió por aproximadamente 1,02 millones de dólares en USDC, realizó un puente de los fondos entre cadenas y los convirtió en aproximadamente 418 ETH.
- •El producto del robo fue depositado en Tornado Cash, un protocolo de mezcla que oculta los vínculos entre los activos depositados y retirados, lo que dificulta el rastreo.
- •El socio emisor de tarjetas de Avici, Rain, identificó una vulnerabilidad en una versión de un contrato de tarjetas de Solana que también era utilizado por un pequeño número de otros programas, y el contrato ha sido actualizado desde entonces.
- •Avici afirmó que todos los saldos de tarjetas afectados serán reembolsados en su totalidad.

Avici ha sufrido un exploit de criptomonedas estimado en aproximadamente 1,02 millones de dólares, según informes on-chain. El atacante movió los fondos robados a través de una secuencia de transacciones en varias etapas, convirtiendo los activos de Solana (SOL) en USDC y luego en Ethereum (ETH) antes de depositar el producto en Tornado Cash.
Cómo se movieron los fondos
El rastro de transacciones reportado comenzó con la transferencia de aproximadamente 10.000 SOL —valorados en unos 1,02 millones de dólares al momento del incidente— desde tenencias vinculadas a Avici a una cartera secundaria controlada por el atacante. En lugar de mantener la criptomoneda robada en su forma original, el atacante intercambió los SOL por aproximadamente 1,02 millones de dólares en USDC.
Luego, el atacante realizó un puente con el producto en USDC a través de redes blockchain y lo cambió por aproximadamente 418 ETH. Esta progresión de SOL a una stablecoin denominada en dólares, seguida de una transferencia entre cadenas y una conversión a Ethereum, creó varias etapas distintas entre el robo inicial y el destino final de los fondos.
Este enfoque de múltiples etapas puede complicar las investigaciones, porque cada conversión genera transacciones adicionales en entornos blockchain potencialmente distintos. Los investigadores suelen depender de registros de transacciones públicamente visibles para seguir estos movimientos e identificar conexiones entre carteras.
La cuenta de análisis on-chain Onchain Lens reportó el incidente en X:
AVICI EXPLOITED FOR ~$1.02M @avici has been exploited, with losses totaling roughly $1.02M. The attacker moved 10K $SOL to another wallet and swapped it for ~$1.02M $USDC. The funds were then bridged and swapped into ~418 $ETH. Attacker:… pic.twitter.com/UfyxeynZEZ — Onchain Lens (@OnchainLens) August 29, 2026
Destino final: Tornado Cash
Tras obtener los aproximadamente 418 ETH, el atacante depositó los fondos en Tornado Cash. La dirección de destino reportada comienza con 0x2cE21E4921d3Eb116526c3651Dac0257657338D5.
Tornado Cash es un protocolo de mezcla de criptomonedas diseñado para ocultar las conexiones entre los activos digitales depositados y retirados. Su uso en esta transacción añade otra capa de ofuscación al movimiento de los fondos tras el exploit inicial y podría dificultar el rastreo posterior. El protocolo ha estado asociado desde hace tiempo al lavado de productos de robos cripto: la Oficina de Control de Activos Extranjeros (OFAC) del Tesoro de EE. UU. sancionó a Tornado Cash en agosto de 2022, citando su uso para lavar miles de millones de dólares robados por grupos como Lazarus Group, antes de que esas sanciones fueran levantadas en marzo de 2025 tras una decisión de un tribunal de apelaciones de EE. UU. Su continua aparición en rastros de fondos de exploits sigue siendo un punto focal para firmas de análisis blockchain como Chainalysis y TRM Labs, que rastrean depósitos en mezcladores marcados como parte de investigaciones posteriores a hackeos.
La respuesta de Avici
Avici reconoció por primera vez la situación en X el 28 de agosto de 2026:
We're aware of an issue affecting card balance withdrawals and are closely monitoring the situation. We're working directly with all relevant partners to resolve it and will share updates as soon as we have more information. — Avici (@avici) August 28, 2026
La empresa posteriormente ofreció una actualización:
UPDATE: All affected card balances will be refunded in full. Earlier today, our card-issuing partner, Rain, identified a vulnerability in an version of a Solana card contract used by Avici and a small number of other programs. The contract has now been upgraded across all… — Avici (@avici) August 28, 2026
Según el comunicado, la vulnerabilidad fue identificada por el socio emisor de tarjetas de Avici, Rain, en una versión de un contrato de tarjetas de Solana utilizado por Avici y un pequeño número de otros programas. Avici afirmó que el contrato ha sido actualizado desde entonces y que todos los saldos de tarjetas afectados serán reembolsados en su totalidad. La referencia a un contrato de tarjetas basado en Solana refleja una tendencia más amplia de productos de gasto vinculados a cripto que emiten saldos on-chain mientras dependen de socios emisores externos para la infraestructura de tarjetas — una arquitectura por capas en la que una falla a nivel de contrato o de socio puede afectar a varios programas a la vez, dado que Avici señaló que el contrato vulnerable también era utilizado por un pequeño número de otros programas.
Contexto más amplio
El incidente pone de relieve los riesgos de seguridad persistentes que enfrentan los proyectos de criptomonedas y los usuarios que mantienen activos en redes descentralizadas. Los atacantes pueden mover fondos robados a través de diferentes tokens y ecosistemas blockchain con relativa rapidez, lo que genera desafíos para los equipos de seguridad y los investigadores que intentan responder a un exploit.
La pérdida reportada de 1,02 millones de dólares demuestra cómo un solo compromiso puede producir una cadena compleja de transacciones que abarca transferencias de carteras, intercambios de tokens, movimientos entre cadenas y conversiones adicionales. Que los investigadores puedan seguir rastreando el producto o identificar carteras adicionales vinculadas al incidente dependerá de futuros movimientos de la criptomoneda.
El exploit de Avici se suma a las preocupaciones de seguridad más amplias que rodean a las plataformas de activos digitales, donde las transferencias rápidas y los intercambios entre cadenas pueden complicar los esfuerzos por congelar, recuperar o rastrear fondos tras una brecha de seguridad. También subraya la importancia de la monitorización de transacciones y la detección rápida cuando grandes saldos de criptomonedas se mueven de forma inesperada. En este caso, Avici se comprometió a reembolsar los saldos afectados en su totalidad, un patrón de respuesta visto en incidentes cripto previos relacionados con tarjetas donde los emisores o socios absorben las pérdidas para preservar la confianza de los usuarios — aunque el resultado de cualquier esfuerzo de rastreo o recuperación contra fondos ya enviados a través de Tornado Cash sigue siendo una pregunta abierta.